Glossar

IT-Security-Glossar: NIS2, KSC-Gesetz, DORA und Penetrationstests

Unser IT-Security-Glossar erklärt kurz die Begriffe, die wir in unseren Artikeln und auf unseren Leistungsseiten verwenden - aus dem polnischen Gesetz über das nationale Cybersicherheitssystem (KSC-Gesetz), DORA, den OWASP-Standards und der Praxis von Penetrationstests. Wo wir ein Thema auf unserer Website ausführlicher behandeln, verweist die Definition darauf.

Rechtliche Definitionen geben wir vereinfacht und mit Verweis auf die Vorschrift wieder - verbindlich ist allein der Wortlaut des Gesetzes oder der Verordnung. Begriffe aus polnischen Gesetzen geben wir in deutscher Übersetzung an, mit dem polnischen Originalbegriff in Klammern. Jeder Begriff hat einen eigenen Anker, sodass Sie direkt auf eine Definition verlinken können, zum Beispiel auf die von CVSS.

B

Black-Box-Test Auch: Blackbox-Test

Penetrationstest ohne Vorwissen über das System und ohne Benutzerkonten - getestet wird aus der Perspektive eines externen Angreifers. Er zeigt gut, was aus dem Internet sichtbar ist, erreicht aber meist keine Funktionen, die erst nach der Anmeldung verfügbar sind.

Black-Box, Grey-Box oder White-Box

C

CSIRT Auch: Computer Security Incident Response Team

Team für die Reaktion auf Computersicherheitsvorfälle. Im polnischen nationalen Cybersicherheitssystem sind CSIRT MON, CSIRT NASK und CSIRT GOV tätig; mit der Novelle des KSC-Gesetzes kommen sektorale CSIRTs hinzu. An die CSIRTs gehen die Meldungen erheblicher Sicherheitsvorfälle.

CVE Auch: Common Vulnerabilities and Exposures

Öffentliche Kennung einer bekannten Schwachstelle (z. B. CVE-2021-44228), vergeben im CVE-Programm. Sie ermöglicht es, in Berichten, Scannern und Herstellerhinweisen eindeutig auf dieselbe Lücke zu verweisen; ihr Schweregrad wird meist auf der CVSS-Skala angegeben.

CVSS Auch: Common Vulnerability Scoring System

Common Vulnerability Scoring System - offener Standard zur Bewertung des Schweregrads von Schwachstellen auf einer Skala von 0 bis 10 (von „keine“ bis „kritisch“), u. a. anhand des Angriffswegs, der erforderlichen Berechtigungen und der Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. In Pentest-Berichten wird Version 3.1 oder 4.0 verwendet.

D

DORA Auch: Digital Operational Resilience Act

Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, anwendbar seit dem 17. Januar 2025. Sie umfasst das IKT-Risikomanagement, die Meldung IKT-bezogener Vorfälle, das Testen der digitalen operationalen Resilienz (einschließlich TLPT) und das Management des IKT-Drittparteienrisikos.

DORA - Anforderungen und Unterstützung

E

Erheblicher Sicherheitsvorfall (incydent poważny)

Sicherheitsvorfall, der eine schwerwiegende Beeinträchtigung der Qualität oder eine Unterbrechung der Kontinuität des Dienstes einer wesentlichen oder wichtigen Einrichtung, finanzielle Verluste dieser Einrichtung oder einen erheblichen Schaden bei anderen Personen verursacht oder verursachen kann (Art. 2 Nr. 7 KSC-Gesetz). Die Frühwarnung ist innerhalb von 24 Stunden zu übermitteln, die Meldung innerhalb von 72 Stunden nach der Erkennung.

G

Gap-Analyse (Lückenanalyse) Auch: Lückenanalyse, Gap Analysis

Erste Einschätzung, wie weit eine Organisation von den Anforderungen entfernt ist - etwa denen des KSC-Gesetzes: Abgleich des Ist-Zustands mit den Anforderungen, Liste der Lücken und Umsetzungsplan mit Prioritäten. Sie ersetzt nicht das gesetzliche Sicherheitsaudit nach Art. 15.

NIS2-Gap-Analyse - Umfang und Ablauf
Grey-Box-Test Auch: Greybox-Test

Penetrationstest mit teilweisem Wissen über das System, meist mit Benutzerkonten verschiedener Rollen. So lässt sich prüfen, was von außen nicht sichtbar ist: Autorisierung, Zugriff auf fremde Daten und Geschäftslogik.

Black-Box, Grey-Box oder White-Box

I

IDOR Auch: Insecure Direct Object Reference

Insecure Direct Object Reference - Schwachstelle, bei der eine Anwendung ein Objekt (z. B. eine Rechnung, ein Dokument, ein Konto) anhand einer Kennung aus der Anfrage zurückgibt oder ändert, ohne zu prüfen, ob der Benutzer dazu berechtigt ist. Es genügt, eine Nummer in der Adresse oder in einer API-Anfrage zu ändern, um fremde Daten zu sehen.

ISMS (Informationssicherheits-Managementsystem) Auch: Informationssicherheitsmanagementsystem, SZBI

Geordnetes Gefüge aus Richtlinien, Verfahren, Rollen und technischen Maßnahmen, mit dem eine Organisation Risiken bewertet und Informationen schützt. Das KSC-Gesetz verlangt es von wesentlichen und wichtigen Einrichtungen (Art. 8 Abs. 1); die Norm ISO/IEC 27001 beschreibt die Anforderungen an ein solches System.

K

KSC-Gesetz (ustawa o krajowym systemie cyberbezpieczeństwa) Auch: Gesetz über das nationale Cybersicherheitssystem, KSC, KSC 2.0

Polnisches Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem, das dessen Organisation sowie die Pflichten wesentlicher und wichtiger Einrichtungen regelt. Seit dem 3. April 2026 gilt es in der Fassung, mit der die NIS-2-Richtlinie umgesetzt wird (Änderungsgesetz: Dz.U. 2026 Pos. 252).

NIS2/KSC-Audit

L

Leitung der Einrichtung (kierownik podmiotu) Auch: Leitung einer wesentlichen oder wichtigen Einrichtung

Leitung der Einheit im Sinne des polnischen Rechnungslegungsgesetzes - z. B. der Vorstand oder die Geschäftsführung einer Gesellschaft. Sie ist für die Erfüllung der Pflichten aus dem KSC-Gesetz verantwortlich, auch wenn sie diese anderen Personen übertragen hat, absolviert jedes Jahr eine Schulung zur Cybersicherheit und kann mit einer Geldbuße von bis zu 300 % der Vergütung belegt werden.

NIS2-Schulung für die Geschäftsleitung

M

MFA (Multi-Faktor-Authentifizierung) Auch: Multi-Factor Authentication, Zwei-Faktor-Authentifizierung

Anmeldung, die mindestens zwei unabhängige Faktoren erfordert - z. B. ein Passwort und eine App oder einen Hardware-Schlüssel. Das KSC-Gesetz nennt sie unter den Sicherheitsmaßnahmen, die eine Einrichtung dort einsetzt, wo dies angemessen ist (Art. 8 Abs. 1 Nr. 2 Buchst. l).

N

NIS2 Auch: NIS-2-Richtlinie

Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie erweitert den Katalog der Sektoren und Einrichtungen, für die Pflichten gelten; in Polen wird sie durch die Novelle des KSC-Gesetzes umgesetzt.

NIS2/KSC-Audit

O

OWASP ASVS Auch: Application Security Verification Standard

Application Security Verification Standard - Katalog von Sicherheitsanforderungen an Anwendungen mit drei Prüfstufen, derzeit in Version 5.0. Er dient als Checkliste bei Entwurf, Abnahme und Tests von Anwendungen.

OWASP Top 10

Liste der zehn wichtigsten Kategorien von Sicherheitsrisiken für Webanwendungen, herausgegeben von der OWASP Foundation; die aktuelle Ausgabe ist OWASP Top 10:2025. Sie ist ein Bezugspunkt für Teams und Auditoren, aber kein vollständiger Testumfang.

P

Penetrationstest (Pentest) Auch: Pentest, Penetrationstests

Kontrollierte Simulation eines Angriffs auf eine Anwendung, eine API, eine Infrastruktur oder eine Cloud-Umgebung, durchgeführt mit schriftlicher Freigabe des Systemeigentümers. Der Tester sucht und bestätigt Schwachstellen manuell, bewertet ihre Auswirkungen und beschreibt im Bericht, wie sie zu beheben sind.

Prompt Injection

Angriff auf eine Anwendung mit Sprachmodell, bei dem der Angreifer Anweisungen in Eingabedaten wie Nachrichten, Dokumente oder Webseiten einschleust, damit das Modell seine Regeln bricht oder Daten preisgibt. Prompt Injection steht auf Platz 1 der OWASP Top 10 for LLM Applications 2025.

LLM-Sicherheitstests nach OWASP

R

RAG (Retrieval-Augmented Generation) Auch: Retrieval-Augmented Generation, abruferweiterte Generierung

Verfahren, bei dem eine Anwendung vor dem Erzeugen einer Antwort passende Abschnitte aus Unternehmensdokumenten sucht und sie dem Sprachmodell als Kontext übergibt. Das Modell antwortet auf Grundlage aktueller, festgelegter Quellen - ohne Feinabstimmung auf diese Dokumente.

Red Team Auch: Red Teaming

Team, das das Vorgehen eines realen Angreifers simuliert, um ein bestimmtes Ziel zu erreichen - z. B. Zugriff auf das Zahlungssystem - und zu prüfen, ob die Organisation den Angriff erkennt und darauf reagiert. Anders als bei einem typischen Penetrationstest wissen die Verteidiger (Blue Team) meist nichts von dem Test; auf Red Teaming beruhen die TLPT nach DORA.

TLPT nach DORA
Retest Auch: Nachtest

Erneute Prüfung der Schwachstellen nach Umsetzung der Korrekturen. Der Retest bestätigt, dass die Lücken wirksam geschlossen wurden und die Korrektur keine neuen Fehler eingeführt hat - ohne Retest beschreibt der Pentest-Bericht den Stand vor der Behebung.

S

S46

IT-System für den Informationsaustausch im polnischen nationalen Cybersicherheitssystem, bereitgestellt vom Minister für Digitalisierung (Art. 46 KSC-Gesetz). Darin läuft die Anwendung Wykaz KSC (wykaz-ksc.gov.pl), und über das System melden wesentliche und wichtige Einrichtungen erhebliche Sicherheitsvorfälle.

Schatten-KI (Shadow AI)

Nutzung von KI-Werkzeugen wie öffentlichen Chatbots durch Mitarbeitende ohne Wissen und Zustimmung der Organisation. Dabei können Kundendaten und Geschäftsgeheimnisse an externe Dienste abfließen.

Schatten-KI: So gewinnen Sie die Kontrolle zurück
Schwachstellenscan Auch: Schwachstellen-Scanning

Automatisierte Prüfung von Systemen mit einem Werkzeug, das bekannte Schwachstellen und Konfigurationsfehler erkennt. Er ist schnell und wiederholbar, ersetzt aber ohne manuelle Verifizierung und ohne Tests der Geschäftslogik keinen Penetrationstest.

Security by Design Auch: Secure by Design

Ansatz, bei dem Sicherheit vom Beginn des Entwicklungszyklus an mitgeplant wird - in Anforderungen, Architektur, Code, Tests und Bereitstellung -, statt sie am Ende des Projekts hinzuzufügen.

Sichere Software - Security by Design
Sicherheitsaudit nach Art. 15 KSC-Gesetz (audyt bezpieczeństwa) Auch: KSC-Audit, Audit nach Art. 15

Gesetzlich vorgeschriebenes Audit der Sicherheit des Informationssystems, das eine wesentliche Einrichtung auf eigene Kosten mindestens alle 3 Jahre durchführen lassen muss - erstmals bis zum 3. April 2028 (Einrichtungen, die die Voraussetzungen am 3. April 2026 erfüllten). Durchführen dürfen es nur Stellen, die die Anforderungen von Art. 15 Abs. 2 erfüllen, z. B. mindestens zwei Auditoren mit Zertifikaten oder Auditerfahrung.

KSC-Audit (Art. 15): wer, wann und wie
Sprachmodell (LLM) Auch: LLM, Large Language Model, großes Sprachmodell

KI-Modell, das auf großen Textmengen trainiert wurde und Texte erzeugt, zusammenfasst und analysiert. Es kann als Cloud-Dienst eines Anbieters laufen oder lokal - auf den Servern des Unternehmens oder in seiner Private Cloud.

Lokale LLMs im Unternehmen

T

TIBER-EU Auch: Threat Intelligence-Based Ethical Red Teaming

Europäisches Rahmenwerk für bedrohungsorientierte Red-Team-Tests im Finanzsektor (Threat Intelligence-Based Ethical Red Teaming), verabschiedet von der Europäischen Zentralbank. In Anlehnung daran wurden die Anforderungen an TLPT nach DORA ausgearbeitet (Delegierte Verordnung (EU) 2025/1190).

TLPT nach DORA
TLPT Auch: Threat-Led Penetration Testing, bedrohungsorientierte Penetrationstests

Threat-Led Penetration Testing, in der deutschen Fassung von DORA: bedrohungsorientierte Penetrationstests. Ein Red-Team-Test an Produktivsystemen ausgewählter Finanzunternehmen, der mindestens alle drei Jahre durchgeführt wird und auf einer Bedrohungsanalyse beruht.

TLPT nach DORA

V

Verzeichnis der wesentlichen und wichtigen Einrichtungen (wykaz podmiotów kluczowych i ważnych) Auch: Wykaz KSC, NIS2-Register

Register der Einrichtungen im Anwendungsbereich des KSC-Gesetzes, das die zuständigen Behörden im System S46 führen (Anwendung Wykaz KSC). Eine Einrichtung muss die Eintragung innerhalb von 6 Monaten beantragen, nachdem sie die Voraussetzungen erfüllt hat; die Eintragung ist deklaratorisch - die Pflichten ergeben sich aus dem Gesetz, nicht aus der Eintragung (Art. 7d Abs. 5).

W

Wesentliche Einrichtung (podmiot kluczowy)

Einrichtung im Anwendungsbereich des KSC-Gesetzes mit den umfassendsten Pflichten: grundsätzlich ein großes Unternehmen aus einem Sektor des Anhangs 1, unabhängig von der Größe u. a. qualifizierte Vertrauensdiensteanbieter, kritische Einrichtungen und öffentliche Stellen aus Anhang 1. Zu ihren Pflichten gehört unter anderem ein Sicherheitsaudit mindestens alle 3 Jahre. Der Begriff entspricht der wesentlichen Einrichtung der NIS-2-Richtlinie (im deutschen BSIG: besonders wichtige Einrichtung).

White-Box-Test Auch: Whitebox-Test

Test mit vollständigem Wissen über das System: Dokumentation, Architektur und Quellcode. Er zeigt die Ursachen von Schwachstellen am genauesten und wird oft mit einem Quellcode-Audit kombiniert.

White-Box-Test und Quellcode-Audit
Wichtige Einrichtung (podmiot ważny)

Einrichtung im Anwendungsbereich des KSC-Gesetzes, die keine wesentliche Einrichtung ist - grundsätzlich ein mittleres Unternehmen aus einem Sektor des Anhangs 1 sowie mittlere und große Unternehmen aus Anhang 2. Sie hat dieselben Pflichten beim Informationssicherheits-Managementsystem und bei Sicherheitsvorfällen, muss ein Audit aber nur auf Anordnung der Behörde durchführen lassen. Der Begriff entspricht der wichtigen Einrichtung der NIS-2-Richtlinie.

Quellen

  1. Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und einiger anderer Gesetze (Dz.U. 2026 Pos. 252) (auf Polnisch) ()
  2. Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates über die digitale operationale Resilienz im Finanzsektor (DORA), ABl. L 333 vom 27.12.2022 ()
  3. Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates (NIS-2-Richtlinie) ()

Aktualisiert am

Verwandte Themen

Sprechen wir über Ihr Projekt oder Audit

Beschreiben Sie kurz Ihren Bedarf - wir melden uns mit einem Vorschlag für die nächsten Schritte. Gespräche führen wir auf Englisch oder Polnisch.

oder telefonisch unter +48 575 621 877